文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术网络应用VPN实验小结-site to site vpn的配置(采用rsa-encrypted)
精品推荐
特别推荐
·WLAN业务的若干定价和计费问题分析
·光纤CAN总线自愈环网的研究
·以太网技术及应用趋势
·IPv6 - 打造下一代IP网络
·数字签名技术简介
·代理服务器 路由器配置案例
·保障主机安全无忧 抗拒绝服务设备介绍
·突破单位网管封杀QQ、MSN端口的方法
·ADSL Modem 端口映射 全集
·如何隐藏你的IP
·通过宽带ADSL路由多机共享上网
·网络故障排除实例应用一则
·ADSL使用常见经典问题解惑
·移动网络优化的现状与发展
·网管员十大招解决服务器管理错误
·了解工作原理挑选好千兆防火墙
·解决网络访问故障的技术方法策略
·制定合理可扩展IP地址的分配方案
·可胜任任何网吧技术主管的绝招
·高性能防火线缆在综合布线应用
热点TOP10
·3GPP LTE标准化进展——物理层
·查找对方IP地址的一些方法
·ADSL Modem 端口映射 全集
·绕道访问国外网站 免费代理服务器放送
·各种ADSL路由器端口映射设置
·10大国外代理服务器网站
·数字签名技术简介
·全球IP段
·如何隐藏你的IP
·短波频率自适应通信的发展及信号监测
·改MAC地址的方法
·妙法六则:双机互联上网实战全攻略
·代理服务器 路由器配置案例
·建立基于eTOM和ITIL的运维流程管理体系探讨
·中兴 ZXDSL831 使用手册
·突破单位网管封杀QQ、MSN端口的方法
·远程盗取ADSL帐号
·UMTS系统无线网络结构和协议的长期演进
·免费服务器代理地址
·VoIP语音质量测量新方法 E-model

VPN实验小结-site to site vpn的配置(采用rsa-encrypted)

日期:2007年5月8日 作者: 查看:[大字体 中字体 小字体]



  (五)site to site vpn的配置(采用rsa-encrypted)
  
  实验网络拓扑:
  
  router3662---switch---router1720
  
  3662接口ip:
  f0/0:10.130.23.244/28
  f0/1:172.16.2.1/24
  1720接口ip:
  f0:10.130.23.246/28
  lo0:172.16.1.1/24
  1720的ios为c1700-k93sy7-mz.122-8.T5.bin
  3662的ios为c3660-jk9o3s-mz.123-1a.bin
  
  步骤:
  以1720为例进行配置
  (1)配置静态路由 ####在配置vpn之前,需要保证两方的网络可以互相访问。
  ip route 172.16.2.0 255.255.255.0 10.130.23.244
  (2)定义加密数据的acl
  access 144 permit ip 172.16.1.0 0.0.0.255 172.16.2.0 0.0.0.255
  (3)生成rsa key
  cry key generate rsa general-keys ####生成General Purpose rsa Key
  或者 cry key generate rsa usage-keys ####分别生成rsa signing key和rsa encryption key
  这里 统一用general purpose key
  (4)复制peer router的public key到本地router中
  (A)在3662上生成general purpose key
  (B)在3662上show cry key mypubkey rsa,复制其中的General Purpose Key
  (C)在1720上,cry key pubkey-chain rsa ####设置public key
  addressed-key 10.130.23.244 ####设置关联10.130.23.244ip地址的key
  key-string ####定义key串
  粘贴从3662上复制的General Purpose Key
  #####如果第三步生成了两种key,则这里复制粘贴的,应该是Encryption Key(三个key中的第二个)
  (5)定义isakmp policy
  cry isa policy 1
  authentication rsa-encr ####采用rsa Encryption key进行验证
  ####authentication参数必须配置,其他参数如group、hash、encr、lifetime等,如果进行配置,需要注意两个路由器上的对应参数配置必须相同。
  (6)定义transform-set
  cry ipsec transform-set vpn-tfs esp-3des esp-sha-hmac
  ####其中vpn-tfs为transform-set name,后面两项为加密传输的算法
  mode transport/tunnel #####tunnel为默认值,此配置可选
  (7)定义crypto map entry
  cry map vpn-map 10 ipsec-isakmp
  ####其中vpn-map为map name,10 是entry 号码,ipsec-isakmp表示采用isakmp进行密钥管理
  match address 144 ####定义进行加密传输的数据,与第二步对应
  set peer 10.130.23.244 ####定义peer路由器的ip
  set transform-set vpn-tfs ####与第五步对应
  ####如果一个接口上要对应多个vpn peer,可以定义多个entry,每个entry对应一个peer;同样,pubkey
  
  也要对应进行设置。
  (7)将crypto map应用到接口上
  inter f0 #####vpn通道入口
  cry map vpn-map
  (8)同样方法配置3662路由器。
  
  
  1720完整配置:
  
  VPN1720#sh run
  Building configuration...
  
  Current configuration : 1490 bytes
  !
  version 12.2
  service timestamps debug uptime
  service timestamps log uptime
  no service password-encryption
  !
  hostname VPN1720
  !
  logging buffered 4096 debugging
  no logging rate-limit
  enable password CISCO
  !
  username vclient1 password 0 vclient1
  mmi polling-interval 60
  no mmi auto-configure
  no mmi pvc
  mmi snmp-timeout 180
  ip subnet-zero
  !
  !
  ip domain-name fjbf.com
  !
  ip audit notify log
  ip audit po max-events 100
  !
  crypto isakmp policy 1
  encr 3des
  authentication rsa-encr
  group 2
  !
  !
  crypto ipsec transform-set vpn-tfs esp-3des esp-sha-hmac
  !
  crypto key pubkey-chain rsa
  addressed-key 10.130.23.244
  address 10.130.23.244
  key-string
  305C300D 06092A86 4886F70D 01010105 00034B00 30480241 00BF3672 CB4D69EF
  D131C023 C93EA4C5 7E09FBDB 23E9F910 EF04344A 2A4D1956 4E49DADC 5FAAE102
  DBEDE13D 7911B1AD 23545B13 8EBB4791 E527B259 F87E605F 2D020301 0001
  quit
  !
  crypto map vpn-map 10 ipsec-isakmp
  set peer 10.130.23.244
  set transform-set vpn-tfs
  match address 144
  !
  !
  !
  !
  interface Loopback0
  ip address 172.16.1.1 255.255.255.0
  !
  interface FastEthernet0
  ip address 10.130.23.246 255.255.255.240
  speed auto
  crypto map vpn-map
  !
  interface Serial0
  no ip address
  encapsulation ppp
  no keepalive
  no fair-queue
  !
  ip classless
  ip route 172.16.2.0 255.255.255.0 10.130.23.244
  no ip http server
  ip pim bidir-enable
  !
  !
  access-list 144 permit ip 172.16.1.0 0.0.0.255 172.16.2.0 0.0.0.255
  !
  !
  line con 0
  exec-timeout 0 0
  speed 115200
  line aux 0
  line vty 0 4
  login
  !
  end
  
  
  说明:
  (1)采用rsa encrypted方式加密传输数据,默认key长度为512字节,最高可设为2048字节。安全性能较高。
  (2)100M双工交换网络中,在双向同时ping 15000字节的大包进行测试时,1720的cpu使用率一度高达90%左右,3662的使用率约为25%,两台路由器内存使用率则变化不大。可见用rsa encrypted方式加密,对低端路由器的cpu性能影响很大。
  
  常用调试命令:
  show cry ip sa
  show cry isa sa
  deb cry isa
  deb cry ip
  clear cry isa
  clear cry sa进入讨论组讨论。
[1] [2] 下一页 




上一篇:VPN实验小结-site to site vpn的配置(采用pre-share)

下一篇:VPN实验小结-easy vpn client的配置(client mode)

VPN实验小结-site to site vpn的配置(采用rsa-encrypted) 相关文章:
·设好eMule电驴两项关键配置 提高下载速度
·思科3550交换机配置(1)
·Cisco Catalyst 4506双机热备配置
·Windows 2003安全设置大全-IIS、终端服务、FTP、SQL的配置
·华为3com系列产品配置手册汇总
·ADSL Modem路由功能的配置
·windows 2003服务器配置VPN实现各种网络环境VSS协同开发
·图文教程 Windows 2003群集服务配置
·Serv-U配置图文教程(1)
·详细图解TP-Link无线路由配置
VPN实验小结-site to site vpn的配置(采用rsa-encrypted) 相关软件:
·6509为主的各种交换机网络配置实例(图)
·cisco各种交换机的镜像配置
·路由器配置实例--100例
·局域网的配置管理
·xSiteV1.9.2.289 汉化补丁
·鬼魂实验室
·华为-LAN Switch配置实例
·Matlab R2006a 矩阵实验室 最新版
·动易 SiteFactory网上商店系统正式版v1.0
·手把手教你配置路由器

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.vipcn.net
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.vipcn.net All Rights Reserved. 鄂ICP备05000083号Powered by:viphot